Gestione delle Violazioni dei Dati
Come gestiamo gli incidenti che possono compromettere la riservatezza, l'integrità o la disponibilità dei dati personali.
1. Cosa intendiamo per violazione dei dati personali
Una violazione dei dati personali, spesso indicata come data breach, è un incidente di sicurezza che comporta accidentalmente o in modo illecito la distruzione, la perdita, la modifica, la divulgazione non autorizzata oppure l'accesso non autorizzato a dati personali trattati dal sito o dai servizi collegati.
Una violazione può riguardare la riservatezza dei dati, quando informazioni vengono viste da persone non autorizzate; la loro integrità, quando vengono alterate impropriamente; oppure la loro disponibilità, quando diventano temporaneamente o definitivamente inaccessibili.
Esempi possibili comprendono accessi non autorizzati a un account, invio di dati al destinatario sbagliato, perdita di un dispositivo contenente informazioni personali, cancellazione accidentale di dati o compromissione di sistemi informatici.
Non ogni problema tecnico è una violazione dei dati personali: il punto centrale è capire se dati personali sono stati compromessi.
2. Cosa facciamo quando rileviamo un incidente
Quando riceviamo una segnalazione o rileviamo un possibile incidente, cerchiamo innanzitutto di limitarne gli effetti e di verificare che cosa sia realmente accaduto.
Le verifiche possono comprendere l'individuazione dei sistemi coinvolti, delle categorie di dati interessate, del numero approssimativo di persone potenzialmente coinvolte e della possibilità che le informazioni siano state consultate, modificate, copiate o rese indisponibili.
Quando necessario possiamo adottare misure immediate come bloccare accessi sospetti, modificare credenziali, limitare temporaneamente una funzione, ripristinare informazioni da copie di sicurezza o collaborare con i fornitori tecnici coinvolti.
La priorità è ridurre il possibile impatto sulle persone e ripristinare condizioni di trattamento sicure nel più breve tempo ragionevolmente possibile.
3. Come valutiamo il rischio
Dopo aver raccolto le prime informazioni, valutiamo il possibile rischio per i diritti e le libertà delle persone interessate.
La valutazione tiene conto, tra gli altri elementi, del tipo di dati coinvolti, della loro quantità, della facilità con cui potrebbero identificare una persona, della possibilità che siano stati protetti mediante misure tecniche e delle conseguenze che un utilizzo improprio potrebbe causare.
Tra le conseguenze considerate possono rientrare frodi, furto d'identità, perdita di controllo sui propri dati, divulgazione di informazioni riservate, danni economici o altri effetti significativi per l'interessato.
Le decisioni sulla notifica non dipendono solo dal fatto che si sia verificato un incidente, ma dal rischio concreto che tale incidente può creare per le persone.
4. Quando informiamo il Garante
Se dalla valutazione emerge che la violazione dei dati personali può comportare un rischio per i diritti e le libertà delle persone fisiche, la violazione viene notificata al Garante per la protezione dei dati personali secondo quanto previsto dal GDPR.
La notifica viene effettuata senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui il titolare del trattamento viene a conoscenza della violazione.
Se non è possibile completare tutte le verifiche entro tale termine, le informazioni possono essere fornite in più fasi, senza ulteriori ritardi ingiustificati. Se la notifica avviene oltre le 72 ore, vengono indicate le ragioni del ritardo.
Quando è improbabile che la violazione comporti un rischio per i diritti e le libertà delle persone fisiche, il GDPR non richiede necessariamente la notifica all'Autorità, fermo restando l'obbligo di documentare l'incidente.
5. Quando informiamo direttamente le persone interessate
Se una violazione può comportare un rischio elevato per i diritti e le libertà delle persone coinvolte, comunichiamo la situazione agli interessati senza ingiustificato ritardo, salvo che ricorra una delle eccezioni previste dalla normativa.
La comunicazione viene formulata in un linguaggio chiaro e comprensibile e descrive, nella misura applicabile, la natura della violazione, le possibili conseguenze e le misure adottate o proposte per limitarne gli effetti.
Indichiamo inoltre come contattarci per ottenere ulteriori informazioni e, quando utile, suggeriamo azioni pratiche che l'interessato può adottare, come cambiare una password o prestare maggiore attenzione a comunicazioni sospette.
La comunicazione individuale può non essere necessaria nei casi previsti dall'articolo 34 del GDPR, ad esempio quando sono state applicate misure tecniche adeguate che rendono i dati incomprensibili a persone non autorizzate oppure quando misure successive hanno eliminato il rischio elevato.
6. Cosa registriamo dopo un data breach
Documentiamo le violazioni dei dati personali di cui veniamo a conoscenza anche quando, dopo la valutazione del rischio, non risulta necessario effettuare una notifica al Garante o una comunicazione agli interessati.
La documentazione può comprendere la natura dell'incidente, le categorie di dati coinvolte, le circostanze rilevanti, le conseguenze individuate, la valutazione del rischio e le misure adottate per contenere e risolvere il problema.
Questa registrazione permette di verificare nel tempo le cause dell'incidente, migliorare le procedure interne e dimostrare il rispetto degli obblighi previsti dalla normativa sulla protezione dei dati.
7. Se l'incidente riguarda un nostro fornitore
Per il funzionamento del negozio possiamo utilizzare fornitori tecnici, servizi di pagamento, strumenti di comunicazione, servizi logistici e infrastrutture e-commerce.
Se un soggetto che tratta dati per nostro conto rileva una possibile violazione relativa ai dati gestiti nell'ambito del servizio, deve informarci senza ingiustificato ritardo secondo gli obblighi applicabili, in modo da consentirci di effettuare tempestivamente la valutazione prevista dal GDPR.
Collaboriamo con il fornitore interessato per comprendere l'estensione dell'incidente, individuare i dati coinvolti e adottare le misure necessarie.
L'utilizzo di un fornitore esterno non elimina gli obblighi che spettano al titolare del trattamento nei casi previsti dalla normativa.
8. Cosa puoi fare se ricevi una nostra comunicazione
Se vieni informato di una violazione, leggi con attenzione le indicazioni contenute nella comunicazione perché le misure utili possono cambiare in base al tipo di dati coinvolti.
Se vengono coinvolte credenziali di accesso, può essere opportuno modificare immediatamente la password e non riutilizzare la stessa password su servizi diversi.
Se l'incidente può aumentare il rischio di frodi o phishing, presta particolare attenzione a e-mail, SMS o telefonate che chiedono password, codici di sicurezza o informazioni finanziarie.
Non ti chiederemo mai di inviare via e-mail password o codici completi di sicurezza della carta per “mettere in sicurezza” il tuo account.
9. Se pensi di aver individuato un problema di sicurezza
Se noti un'attività insolita collegata al tuo account, ricevi una comunicazione sospetta apparentemente proveniente dal nostro sito o ritieni che informazioni personali siano state esposte accidentalmente, puoi segnalarcelo.
Nella segnalazione descrivi ciò che hai osservato e, se possibile, indica quando si è verificato. Non includere password, numeri completi di carte di pagamento o altri dati di autenticazione riservati.
Le segnalazioni relative alla sicurezza vengono utilizzate per verificare se esista un incidente effettivo e per adottare le azioni appropriate.
10. Migliorare dopo un incidente
La gestione di una violazione non termina con il contenimento dell'incidente. Dopo la fase iniziale analizziamo, nella misura possibile, la causa e le condizioni che hanno permesso il problema.
Quando necessario possiamo aggiornare procedure, controlli di accesso, misure tecniche, configurazioni o istruzioni operative per ridurre il rischio che una situazione simile si ripeta.
La sicurezza dei dati viene trattata come un processo continuo: prevenzione, rilevazione, contenimento e verifica successiva fanno parte dello stesso ciclo di protezione.
L'obiettivo non è promettere che un incidente non potrà mai verificarsi, ma essere preparati a identificarlo, limitarne gli effetti e intervenire in modo responsabile.
Contatti per privacy e sicurezza
ulnexora
Sito web: https://ulnexora.com
E-mail: fronthelp@ulnexora.com
Telefono: +81 (709) 315 57 24
Indirizzo: Hokima 4-47-10, MECY 302, Adachi-ku, Tokyo 121-0064, Giappone.
Servizio clienti: dal lunedì al venerdì, dalle 9:00 alle 18:00. I tempi di risposta potrebbero essere più lunghi durante i fine settimana e nei giorni festivi.
ulnexora · Gestione delle Violazioni dei Dati